دانشنامهی پیهانتر یک واژهنامهی ترجمهشده نیست. هر مدخل، توضیح یک موضوع فنی است از نگاه کسی که آن را در پروژهی واقعی آزموده است: مکانیزم دقیق آنچه در سطح پروتکل یا کد اتفاق میافتد، یک سناریوی باورپذیر، روش کشف آن در یک ارزیابی، نمونهی فنی کوتاه، اشتباهات رایجی که در محتوای فارسی تکرار میشوند، و راه رفع بهترتیب اثربخشی.
ساختار هر مدخل عمداً یکسان است تا بتوانید سریع به بخش موردنیازتان بپرید: تعریف و مکانیزم، دستهبندی انواع، یک سناریوی واقعی، روش کشف در تست نفوذ، نمونهی فنی کوتاه، اشتباهات رایج، نگاشت به دستهی OWASP و شناسهی CWE، جعبهی رفع، مدخلهای همخانواده و چند پرسش پرتکرار. اگر فقط دنبال راه رفع هستید، مستقیم سراغ جعبهی رفع بروید؛ اگر میخواهید بفهمید چرا آن راهحل کار میکند، بخش مکانیزم را بخوانید.
مخاطب اصلی، توسعهدهنده و مدیر فنی است — کسی که باید تصمیم بگیرد، نه فقط اصطلاح را بشناسد. اما مدخلها طوری نوشته شدهاند که برای تازهواردهای مسیر یادگیری امنیت هم نقطهی شروع قابل اتکایی باشند.
محتوا در پنج دسته سازماندهی شده است: آسیبپذیریها (از XSS و تزریق SQL تا IDOR و SSRF)، ابزارها (مثل Burp Suite، Nuclei و ffuf)، مفاهیم پایهای مثل CVSS و CWE، روشها و تکنیکها مانند مدلسازی تهدید و شناسایی، و واژهنامه برای اصطلاحاتی که مدام در گزارشها ظاهر میشوند. از نوار کناری روی هر دسته بروید یا مستقیم در کادر جستوجو تایپ کنید.
چطور از دانشنامه استفاده کنید
بسته به اینکه چرا اینجا آمدهاید، سه مسیر متفاوت پیشنهاد میکنیم:
- یافتهای در گزارش دارید و میخواهید بفهمیدش. نام آسیبپذیری را جستوجو کنید و مستقیم سراغ دو بخش «سناریوی واقعی» و جعبهی رفع بروید. اگر گزارش شناسهی
CWE داده، مدخل CWE توضیح میدهد آن شناسه چه چیزی را میگوید و مدخل CVSS روشن میکند نمرهی کنارش را چطور بخوانید.
- در حال طراحی یا بازبینی یک فیچر هستید. از مدلسازی تهدید شروع کنید و بعد مدخلهای مربوط به همان سطح حمله را بخوانید — مثلاً برای یک فرم آپلود، ترکیب اعتبارسنجی ورودی و اجرای کد از راه دور.
- در حال یادگیری هستید. ترتیب پیشنهادی، مسیر نقشهی راه است: اول مفاهیم پایه، بعد آسیبپذیریها، و ابزارها در آخر. یادگیری ابزار پیش از مفهوم، شایعترین اشتباه این مسیر است.
چند قاعدهای که در نوشتن مدخلها رعایت میکنیم
- نسخه را مینویسیم. ارجاع به «OWASP Top 10» بدون سال بیمعناست؛ نسخهی جاری Top 10:2025 است و راهنمای تست،
WSTG v4.2. هرجا نسخه اهمیت داشته باشد، صریح آورده میشود.
- باورهای غلط رایج را تصحیح میکنیم. بخش زیادی از محتوای فارسی این حوزه، ادعاهایی را تکرار میکند که سالهاست منسوخ شدهاند — از «RFI یک آسیبپذیری رایج PHP است» تا «فریمورک مدرن یعنی بدون XSS». هر مدخل بخشی برای همین دارد.
- نمونهی فنی، نمایشی است نه سلاح. پیلودها شکل مسئله را نشان میدهند، نه یک زنجیرهی اکسپلویت آماده، و هیچوقت روی هدف واقعی مثال زده نمیشود.
- هر مدخل به دستهی OWASP و شناسهی CWE نگاشت میشود. این کار خواندن گزارشهای حرفهای را برای شما ساده میکند، چون همان زبان مشترکی است که در گزارشها به کار میرود.
دانشنامه، رادار و بلاگ چه فرقی دارند؟
سه بخش محتوایی سایت سه کار متفاوت میکنند. دانشنامه مفهوم را توضیح میدهد و در طول زمان کم تغییر میکند. رادار آسیبپذیریها موارد مشخص را ردیابی میکند — CVEهای شاخص و در حال اکسپلویت — و مدام بهروز میشود. بلاگ راهنماهای بلند و مسیرمحور دارد؛ مثلاً راهنمای کامل تست نفوذ وب که کل چرخهی یک پروژه را از تعیین دامنه تا تست مجدد پوشش میدهد.
چیزی را پیدا نکردید؟
دانشنامه بهمرور و بر اساس چیزی که در پروژههای واقعی و پرسشهای مخاطبان تکرار میشود گسترش پیدا میکند، نه بر اساس فهرست کلیدواژه. اگر مدخلی را لازم دارید و اینجا نیست، پیشنهادش را بفرستید؛ همچنین اگر جایی خطای فنی یا نکتهی منسوخشدهای دیدید، خوشحال میشویم بدانیم — دقت فنی برای ما بالاتر از تعداد مدخل است.
و در نهایت: دانستن این مفاهیم با دیدنشان روی سامانهی خودتان یکی نیست. اگر میخواهید بدانید کدامیک از این آسیبپذیریها در برنامهی شما واقعاً قابل بهرهبرداری است، پاسخ در یک ارزیابی تست نفوذ است؛ و اگر میخواهید پیش از آن وضعیت پایه را خودتان بسنجید، چکلیست امنیت وب رایگان در دسترس است.